Jinher OA C6 содержит уязвимость внедрения внешнего объекта XML (XXE) в конечной точке /c6/JHSoft.Web.HrmAttendance/sp_manager_getUserlist.aspx/GetXmlHttp. Удаленный злоумышленник, не прошедший проверку подлинности, может отправить созданную полезную нагрузку XML для чтения произвольных файлов с сервера посредством внеполосной атаки.
Показать оригинальное описание (EN)
Jinher OA C6 contains an XML External Entity (XXE) injection vulnerability in the /c6/JHSoft.Web.HrmAttendance/sp_manager_getUserlist.aspx/GetXmlHttp endpoint. An unauthenticated remote attacker can send a crafted XML payload to read arbitrary files from the server via an out-of-band attack.
Характеристики атаки
Последствия
Строка CVSS v3.1